Tags:
Topics: 
Node Thumbnail

เมื่อเช้านี้มีข่าว VLC มีช่องโหว่ร้ายแรงถึงระดับรันโค้ดได้โดยไม่มีแพตช์ ตอนนี้ทาง VLC ก็แถลงผ่านทวิตเตอร์ ระบุว่าเป็นช่องโหว่ของไลบรารี libebml ที่แก้ไขไปแล้วประมาณปีครึ่ง และทาง VLC ก็ใช้ไลบรารีเวอร์ชั่นล่าสุดแล้ว โดยเวอร์ชั่นที่แก้ปัญหานั้นมาพร้อมกับ VLC 3.0.3 ตั้งแต่ปีที่แล้ว

ปัญหาของข่าวช่องโหว่นี้มีสองส่วน คือ การรายงานมายังโครงการ VLC ที่ทีมงานไม่สามารถทำซ้ำช่องโหว่ของผู้รายงานได้ ความเป็นไปได้คือเขาใช้ลินุกซ์รุ่นเก่าและอัพเดตไลบรารีไม่ครบทำให้ทาง VLC ส่วนที่สองเป็นการแจ้งเตือนในวงกว้าง ที่ทาง MITRE ออกหมายเลข CVE ให้ช่องโหว่นี้โดยไม่ติดต่อทาง VLC ว่าเป็นช่องโหว่จริงหรือไม่ โดย VLC ระบุว่าที่ผ่านมา MITRE ไม่เคยติดต่อขอคำยืนยันแม้แต่ครั้งเดียว แม้จะมีนโยบายให้ต้องติดต่อผู้ผลิตก่อนก็ตาม

หลังจากเลข CVE ออกไปแล้ว ช่องโหว่มักถูกรายงานผ่านฐานข้อมูลของ NIST และ CERT ของประเทศต่างๆ (ในกรณีนี้คือ CERT เยอรมัน) นำไปแจ้งเตือน จนเป็นข่าวในที่สุด แถมยังมีแนวทางการให้คะแนนความร้ายแรงที่สูง แม้จะเป็นเพียงการเปิดไฟล์จากในเครื่อง

ทีมงาน VLC เคยโวยตั้งแต่ต้นปีที่ผ่านมาว่าวงการความมั่นคงปลอดภัยไซเบอร์นั้นไม่เป็นมิตรกับคนทำงาน และไม่ฟังเหตุผล

ที่มา - @videolan

Get latest news from Blognone

Comments

By: zyzzyva
Blackberry
on 24 July 2019 - 18:12 #1121292

ยุ่งกับใครไม่ยุ่ง ดันไปยุ่งกับโฮลี่กรวย

By: pd2002 on 24 July 2019 - 21:31 #1121303 Reply to:1121292

กรวย แตะ ตาย

By: devilblaze
iPhoneAndroidWindows
on 24 July 2019 - 18:54 #1121294
devilblaze's picture

ภายใต้อุดมการ์ณ"เพื่อความปลอดภัยมากยิ่งขึ้น" ลึกๆเหมือนใช้โจมตีภาพลักษณ์แบรนด์ได้เหมือนกัน

By: panurat2000
ContributorSymbianUbuntuIn Love
on 25 July 2019 - 13:42 #1121367
panurat2000's picture

ความเป็นไปได้คือเขาใช้ลินุกซ์รุ่นเก่าและอัพเดตไลบรารีไม่ครบทำให้ทาง VLC ส่วนที่สองเป็นการแจ้งเตือนในวงกว้าง

ทำให้ทาง VLC ?